← Zur Anmeldung

Datenschutzerklärung

Open Area Institute for Commercial Performance (OAICP) · Stand: 14.09.2026 · Version 2026-09-14

Stand: 14.09.2026 · Für Schülerinnen, Schüler und Sorgeberechtigte · Gesetzliche Information, kein Vertragsbestandteil

1. Verantwortliche Stelle

Verantwortlich ist die Open Area Cansin Günay Rene Buckbesch GbR (Open Area Institute for Commercial Performance, OAICP), Hohenzollernring 71, 22763 Hamburg, oaicp@openarea-dance.com.

Für Fragen zum Datenschutz erreichen Sie den Direktor Cansin Günay unter oaicp@openarea-dance.com. Eine Datenschutzbeauftragte ist für uns gesetzlich nicht vorgeschrieben; wir kümmern uns persönlich um Ihre Anliegen.

2. Welche Daten wir verarbeiten

Stammdaten: Name, Geburtsdatum, Anschrift, E-Mail, Telefon; dazu der Notfallkontakt mit Name, Verhältnis und Telefon.

Ausbildungsdaten: Kurs, Fächer, Niveaustufe, Semester, Anwesenheit, Fehlzeiten, Beurlaubungen, Noten, Zeugnisse.

Zahlungsdaten: IBAN, Kontoinhaberin oder Kontoinhaber, Datum des SEPA-Mandats, Zahlungsverlauf.

Gesundheitsangaben: Ihre Antworten auf die vier Gesundheitsfragen und Atteste ohne Diagnose.

Zugangs- und Sicherheitsdaten: E-Mail-Adresse, Passwort nur in verschlüsselter Form, Sitzungen, Anmelde- und Absendeversuche mit gekürzter IP-Adresse sowie ein Sicherheitsprotokoll, in dem die IP-Adresse nur als Pseudonym steht.

Dokumente: die Vertrags-PDFs mit Ihrem Unterschriftsbild in unserem Dokumentenraum sowie die Nachweise, die Sie hochladen.

Einwilligungen: jede Erklärung zu Foto und Video mit Name, Zeitpunkt, gekürzter IP-Adresse und Browserkennung.

Außerdem Nachrichten im Portal und die Vertragsdokumente mit Unterschriftsprotokoll (Abschnitt 7).

3. Zwecke und Rechtsgrundlagen

Wir verarbeiten Ihre Daten, um die Ausbildung durchzuführen und zu verwalten (Art. 6 Abs. 1 lit. b DSGVO), für gesetzliche Pflichten wie die steuerliche Aufbewahrung (lit. c) und für Organisation, Anwesenheit, Sicherheit und Nachweise (lit. f). Aufnahmen und freiwillige Angaben verarbeiten wir nur mit Ihrer Einwilligung (lit. a).

Für den Nachweis, wer wann was erklärt hat, und für die Sicherheit von Konten und Portal verarbeiten wir Protokoll- und Zugangsdaten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) und, soweit es den Vertragsschluss belegt, nach Art. 6 Abs. 1 lit. b DSGVO.

4. Gesundheitsangaben

Vor der Annahme beantworten Sie im Portal vier Gesundheitsfragen mit „ja“ oder „nein“. Nichts ist vorausgewählt, eine Diagnose verlangen wir nicht; Atteste nennen nur Zeitraum und betroffene Unterrichtsteile.

Das sind Gesundheitsdaten nach Art. 9 DSGVO. Grundlage ist Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie im Portal in einem eigenen Feld erteilen. Ist eine Person im Notfall nicht in der Lage, sich zu äußern, verarbeiten wir das Nötige zum Schutz ihres Lebens (Art. 9 Abs. 2 lit. c DSGVO). Im Streitfall stützen wir uns außerdem auf Art. 9 Abs. 2 lit. f DSGVO.

Die Gesundheitsfragen beantworten Sie, weil die Ausbildung körperlich sehr fordernd ist und wir Sie sicher unterrichten möchten. Sie entscheiden dabei frei: Sie können die Einwilligung verweigern oder später widerrufen. Ohne diese Angaben können wir die Ausbildung nicht sicher anbieten und schließen den Vertrag nicht ab; einen anderen Nachteil hat das nicht. Widerrufen Sie später, verarbeiten wir die Angaben nicht mehr neu; die bereits abgegebene Annahmeerklärung bleibt aus Nachweisgründen unverändert.

Wir nutzen die Angaben nur für Anwesenheit, Anpassung des Unterrichts, Prüfungen und Notfälle. Zugriff haben nur Leitung und Verwaltung; Lehrkräfte erfahren nur die nötigen Anpassungen, ohne Attestdetails. Notfallprotokolle stehen nur den klärenden Personen offen.

Ihre Antworten auf die vier Gesundheitsfragen sind Teil der fälschungssicheren Annahmeerklärung. Diese Erklärung lässt sich nachträglich nicht verändern; sie bleibt deshalb so lange erhalten wie der Vertrag selbst (Abschnitt 9) und ist in dieser Zeit nur der Leitung und der Verwaltung zugänglich. Alles darüber hinaus, also Atteste, Notizen zu Anpassungen und Notfallprotokolle, löschen wir, sobald der Zweck erfüllt ist.

Eine amtsärztliche Zweitprüfung fordern wir in Textform an, nur mit Ihrem Wissen und ohne eine Diagnose zu erfahren.

5. Daten Minderjähriger und Sorgeberechtigter

Bei Teilnehmenden unter 18 Jahren verarbeiten wir von jeder sorgeberechtigten Person Name, Anschrift, E-Mail, Telefon und das Verhältnis zum Kind. Dazu ihre Zustimmung oder Genehmigung, den Schuldbeitritt aus Dokument E mit dem dort genannten Höchstbetrag, ihr SEPA-Mandat, den Schulpflichtnachweis und bei alleinigem Sorgerecht die Kopie der Urkunde. Der Notfallkontakt ist hier Pflicht. Grundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO, §§ 107, 108, 1629 BGB.

Das Kind gibt die Daten der sorgeberechtigten Personen im Portal ein; diese Personen erhalten von uns spätestens mit der Vertragsbestätigung eine eigene E-Mail und erfahren darin, dass und welche Daten bei uns liegen. Einwilligungen zu Gesundheitsangaben und zu Foto und Video erklären das Kind und jede sorgeberechtigte Person jeweils selbst; wirksam sind sie nur gemeinsam.

Beim Schulpflichtnachweis genügt uns die Angabe, dass und wie die Schulpflicht erfüllt wird. Reichen Sie ein Zeugnis ein, dürfen Sie Noten und Fehlzeiten unkenntlich machen; nicht benötigte Angaben löschen wir.

Mit dem 18. Geburtstag endet die gesetzliche Vertretung. Daten der Sorgeberechtigten bewahren wir dann nur noch für offene Forderungen und gesetzliche Fristen auf.

6. Zahlungsdaten

Für den Einzug der Beiträge und Prüfungsgebühren verarbeiten wir IBAN, Kontoinhaberin oder Kontoinhaber und das Mandatsdatum; bei Minderjährigen erteilt die beigetretene sorgeberechtigte Person das Mandat, vom Kind selbst erheben wir keine Bankverbindung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Buchführung lit. c. Empfänger sind die Kreditinstitute und unsere Steuerberatung.

7. Unterschriftsprotokoll im Portal

Bei der Annahme speichern wir je erklärender Person: den selbst eingegebenen Namen, den Zeitstempel unseres Servers, die Rolle, Fassung und Prüfsumme jedes angezeigten Dokuments, den Zustand jedes Kästchens mit der Uhrzeit Ihres Geräts, die Antworten auf die Gesundheitsfragen, Ihre Wahl zum Beginn vor Ablauf der Widerrufsfrist und die Unterschrift.

Dazu Ihre im Konto hinterlegte E-Mail-Adresse und Ihren Kontonamen mit dem Hinweis, ob der eingetippte Name dazu passt, Ihre Konto- und Schülernummer, die Portalseite, auf der Sie erklärt haben, die vollständigen Texte der Kästchen und Eckdaten sowie das Protokoll, wann und wie oft Sie jedes Dokument geöffnet haben.

Dazu Ihre gekürzte IP-Adresse, bei IPv4 ohne den letzten Zahlenblock, bei IPv6 nur der vordere Netzbereich, die Browserkennung, Uhrzeit und Zeitzone Ihres Geräts und den Zeitpunkt, zu dem Sie Formular und Dokumente geöffnet haben. Die volle IP-Adresse speichern wir für die Annahme nicht. Beim Anmelden und im Sicherheitsprotokoll speichern wir die IP-Adresse nur als Pseudonym mit einem geheimen Zusatzschlüssel.

Jeder Eintrag erhält eine Prüfsumme, wird mit dem vorherigen verkettet und mit einem Siegel unseres Servers versehen. Dazu holen wir für die Prüfsumme Zeitstempel von zwei unabhängigen Zeitstempelstellen ein (RFC 3161): DigiCert, Inc. (USA) und FreeTSA. Diese Stellen erhalten ausschließlich die Prüfsumme und eine Zufallszahl, keine personenbezogenen Daten; ein Rückschluss auf Sie ist daraus nicht möglich. Die Antwort und, falls ein Dienst nicht erreichbar war, die technische Fehlermeldung speichern wir zum Eintrag. Grundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO: der Nachweis, wer wann was erklärt hat.

Die Unterschrift dient allein diesem Nachweis. Sie wird nicht biometrisch ausgewertet.

Ihre Annahmeerklärung speichern wir erst mit dem Klick auf die Schaltfläche; einen abgebrochenen Annahmevorgang speichern wir nicht. Ihre Stamm- und Zahlungsangaben speichern wir schon im Schritt davor, damit Sie sie prüfen und korrigieren können. Zum Schutz vor Missbrauch halten wir außerdem fest, wie oft ein Konto Formulare absendet.

8. Keine automatisierte Entscheidung

Das Portal prüft Eingaben automatisch, etwa das Mindestalter zum Ausbildungsbeginn oder ob eine ärztliche Bescheinigung nötig ist. Über Aufnahme, Bewertung und Abschluss entscheiden immer Menschen. Eine automatisierte Entscheidung im Einzelfall oder ein Profiling nach Art. 22 DSGVO findet nicht statt.

9. Foto- und Videoaufnahmen

Aufnahmen aus Unterricht, Prüfungen und Auftritten machen wir nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), getrennt für interne und öffentliche Nutzung. Beide Felder sind nicht vorangekreuzt, freiwillig und keine Voraussetzung für Vertrag, Bewertung oder Abschluss. Bei Minderjährigen erklären jede sorgeberechtigte Person und das Kind je selbst.

Sie können jede Einwilligung jederzeit formlos für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); eine Nachricht an uns genügt.

Danach nutzen wir die Aufnahmen nicht mehr neu und löschen sie binnen 30 Tagen, soweit keine Aufbewahrungspflicht besteht. Bereits öffentlich verbreitete Kopien lassen sich nicht sicher entfernen. Die Einwilligungen speichern wir getrennt vom Annahmeprotokoll, damit ein Widerruf sofort wirkt. Jede Erklärung und jeder Widerruf bleiben als eigener Eintrag mit Zeitpunkt erhalten, damit wir belegen können, was zu welchem Zeitpunkt galt.

10. Schülerakte und Speicherdauer

Die Schülerakte im Portal enthält die Daten aus Abschnitt 2 und ist nur den zuständigen Personen zugänglich.

Buchungsbelege und steuerlich relevante Unterlagen bewahren wir zehn Jahre auf (§ 147 Abs. 3 AO), Handelsbriefe und Vertragskorrespondenz sechs Jahre (§ 257 Abs. 4 HGB). Den Vertrag samt Annahmeprotokoll bewahren wir bis zum Ende dieser Fristen auf.

Noten und Zeugnisdaten bewahren wir zehn Jahre nach Ende der Ausbildung auf, damit wir Zeugnisse neu ausstellen können; Zertifikate bleiben auf Wunsch dauerhaft im Portal.

Atteste, Notizen zu Anpassungen und Notfallprotokolle löschen wir nach Zweckerreichung. IBAN, Kontoinhaberin oder Kontoinhaber und das Mandatsdatum bewahren wir auf, solange das Mandat gilt, und danach im Rahmen der Buchhaltung nach § 147 Abs. 3 AO bis zu zehn Jahre; danach löschen wir sie.

Eine Portal-Sitzung endet spätestens nach acht Stunden; abgelaufene Sitzungen löschen wir laufend automatisch, protokollierte Anmeldeversuche nach sieben Tagen. Das Sicherheitsprotokoll mit pseudonymisierter IP-Adresse bewahren wir zehn Jahre auf. Das Einwilligungsprotokoll zu Foto und Video bewahren wir so lange auf wie den Vertrag.

11. Pflichtangaben und Folgen

Im Portal steht bei jedem Feld, ob es Pflicht ist. Pflicht sind Ihre Stammdaten, die Antworten auf die Gesundheitsfragen und, bei Volljährigen, die Zahlungsdaten mit SEPA-Mandat. Bei Minderjährigen treten an deren Stelle die Daten der Sorgeberechtigten samt ihrem SEPA-Mandat, dazu Notfallkontakt und Schulpflichtnachweis. Diese Angaben brauchen wir, damit wir Sie aufnehmen, sicher unterrichten und abrechnen können; erst mit ihnen können wir den Vertrag schließen.

Freiwillig sind die Foto- und Video-Einwilligungen und bei Volljährigen der Notfallkontakt; daraus entsteht kein Nachteil.

12. Empfänger Ihrer Daten

Dozentinnen und Dozenten erhalten Anwesenheits- und Leistungsdaten nur für den Unterricht, unter Vertraulichkeitspflicht.

Die Kreditinstitute erhalten die Daten für die Lastschrift, die Steuerberatung die Buchhaltungsdaten. Der amtsärztliche Dienst oder eine neutrale Fachärztin oder ein neutraler Facharzt erhält Daten nur bei einer Zweitprüfung und nur mit Ihrem Wissen. Die Zeitstempelstellen erhalten ausschließlich die Prüfsumme.

Sonst geben wir Ihre Daten nur bei gesetzlichen Meldepflichten oder auf Ihre ausdrückliche Anweisung weiter, etwa für ein Zertifikat an einen Wettbewerb.

13. Hosting und Auftragsverarbeiter

Das Portal, die Datenbank und der Dokumentenraum laufen bei Cloudflare, Inc. (USA) über Cloudflare Pages, D1 und R2; ein Vertrag nach Art. 28 DSGVO liegt vor. Eine Verarbeitung in den USA ist möglich; sie ist über die Standardvertragsklauseln der EU-Kommission und die Zertifizierung von Cloudflare nach dem EU-US Data Privacy Framework abgesichert.

Portal-E-Mails versendet Resend, Inc. (USA) als Auftragsverarbeiter nach Art. 28 DSGVO; die Übermittlung stützen wir auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Die E-Mails enthalten Ihren Namen, Ihre E-Mail-Adresse und die Liste der Dokumente.

Auftragsverarbeitung ist keine Weitergabe: Beide handeln nur nach unserer Weisung, nutzen die Daten nicht für eigene Zwecke und sind zu Vertraulichkeit und Schutz verpflichtet.

Innerhalb unseres Hauses tauschen das Ausbildungsportal und das Verwaltungssystem der Open Area Dance School über eine gesicherte Schnittstelle die nötigen Stamm-, Zahlungs- und Zeugnisdaten aus. Verantwortlich bleibt dieselbe Stelle aus Abschnitt 1; eine Weitergabe an Dritte ist das nicht.

14. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung, soweit keine Aufbewahrungspflicht besteht (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit für die Daten, die Sie uns selbst gegeben haben und die wir auf Ihre Einwilligung oder für den Vertrag verarbeiten (Art. 20). Sie können einer Verarbeitung widersprechen, die auf einem berechtigten Interesse beruht (Art. 21), und Einwilligungen jederzeit widerrufen (Art. 7 Abs. 3). Schreiben Sie an oaicp@openarea-dance.com; wir antworten innerhalb eines Monats.

Bitte beachten Sie: Die fälschungssichere Annahmeerklärung können wir nicht verändern; wir können ihre Verarbeitung aber einschränken. Löschanfragen richten Sie an oaicp@openarea-dance.com; wir erfassen sie im Portal, prüfen die Aufbewahrungspflichten und antworten Ihnen binnen eines Monats.

15. Beschwerde bei der Aufsichtsbehörde

Sie können sich jederzeit bei einer Aufsichtsbehörde beschweren. Zuständig ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg.

16. Bewerberinnen, Dozentinnen und Verwaltung

Diese Erklärung richtet sich vor allem an Schülerinnen, Schüler und ihre Sorgeberechtigten. Ergänzend gilt für andere Nutzergruppen des Portals:

17. Zugriffsprotokoll des Portals

Zur Sicherheit des Portals, zur Aufklärung von Missbrauch und zum Nachweis, wer auf welche Daten zugegriffen hat, protokollieren wir jeden Zugriff angemeldeter Nutzerinnen und Nutzer. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und nachvollziehbaren Betrieb sowie die Pflicht, die Sicherheit der Verarbeitung nachzuweisen (Art. 6 Abs. 1 lit. f, Art. 5 Abs. 2, Art. 32 DSGVO).

Gespeichert werden Zeitpunkt, Benutzerkonto und Rolle, der aufgerufene Bereich, die Nummer eines betroffenen Datensatzes, das Ergebnis des Aufrufs sowie ein verschlüsselter Kennwert des Zugangs (Hash aus IP-Adresse und geheimem Schlüssel) und die Browser-Kennung. Keine IP-Adresse im Klartext, keine Inhalte, keine Dateinamen. Gleichartige Lesezugriffe innerhalb einer Stunde werden zu einem Eintrag mit Zähler zusammengefasst.

Die Einträge sind nur für die Portalleitung einsehbar und können dort nicht verändert werden. Jeder Tag wird mit einer Prüfsumme versiegelt, die mit dem Vortag verkettet ist. Nach 120 Tagen werden die Einträge aus der Datenbank entfernt und nur noch verschlüsselt komprimiert archiviert; das Archiv wird nach Ablauf der gesetzlichen Aufbewahrungsfristen gelöscht. Eine Leistungs- oder Verhaltenskontrolle einzelner Beschäftigter findet nicht statt; die Auswertung erfolgt anlassbezogen bei Sicherheits- oder Missbrauchsverdacht. Ihre Rechte auf Auskunft und Beschwerde bestehen unverändert.